Binance Square
Veridise Re-poster
60 Publicações

Veridise Re-poster

Hardening blockchain security with Formal Methods — Industry-leading security audits and tools for smart contracts, blockchain, and zero-knowledge.
0 A seguir
1 Seguidores
2 Gostaram
Publicações
·
--
Ver tradução
Once you establish equivalence a single time, analyzing any further details of a circuit is no longer a ZK problem. The process smoothly transitions into a standard program verification task. This shift allows us to instantly reuse decades of classical techniques. Join @RaghavMalik15 as he delves into this completely unexpected element of LLEQ.
Once you establish equivalence a single time, analyzing any further details of a circuit is no longer a ZK problem. The process smoothly transitions into a standard program verification task. This shift allows us to instantly reuse decades of classical techniques. Join @RaghavMalik15 as he delves into this completely unexpected element of LLEQ.
Ver tradução
If you are curious about how $27M can exit a system through a simple reward calculation, @FormallyJon provides a clear breakdown of the situation. The true vulnerability was an underlying flaw in the accounting logic, which caused identical tokens to be registered two separate times. The system recognized the funds first as a deposit that the protocol was obligated to return, and then separately as an earned reward. Crucially, both of these balances were made available for withdrawal. While a reentrancy exploit functioned as the delivery mechanism for the attack, the flawed accounting was the actual bug.
If you are curious about how $27M can exit a system through a simple reward calculation, @FormallyJon provides a clear breakdown of the situation. The true vulnerability was an underlying flaw in the accounting logic, which caused identical tokens to be registered two separate times. The system recognized the funds first as a deposit that the protocol was obligated to return, and then separately as an earned reward. Crucially, both of these balances were made available for withdrawal. While a reentrancy exploit functioned as the delivery mechanism for the attack, the flawed accounting was the actual bug.
As atualizações de rede na Mina podem compelir cada zkApp a atualizar sua chave de verificação, uma exigência que faz com que configurações padrão de multisig falhem completamente ao tentar se adaptar. Para resolver esse desafio, a Mina Multisig implementou uma abordagem que utiliza FROST. Antes de @nori_zk lançar este sistema em @MinaProtocol, a Veridise conduziu uma revisão minuciosa da solução, e essa avaliação atualmente está documentada no AuditHub. O software agora é totalmente de código aberto, tornando-o um excelente recurso para qualquer equipe da Mina que trabalhe em aplicações de carteira ou ferramentas de auto-custódia.
As atualizações de rede na Mina podem compelir cada zkApp a atualizar sua chave de verificação, uma exigência que faz com que configurações padrão de multisig falhem completamente ao tentar se adaptar. Para resolver esse desafio, a Mina Multisig implementou uma abordagem que utiliza FROST. Antes de @nori_zk lançar este sistema em @MinaProtocol, a Veridise conduziu uma revisão minuciosa da solução, e essa avaliação atualmente está documentada no AuditHub. O software agora é totalmente de código aberto, tornando-o um excelente recurso para qualquer equipe da Mina que trabalhe em aplicações de carteira ou ferramentas de auto-custódia.
O conceito inteiro de ser autossustentado (self-custodial) entrou em colapso assim que os indivíduos foram obrigados a depositar seus ativos no contrato de gastos para a Rain. Vimos uma perda de US$ 500 mil na Avici, junto com US$ 430 mil desaparecendo na Tria. No fim, quaisquer alegações sobre manter a custódia são totalmente sem sentido se o contrato de roteamento em que você confia acabar contendo uma vulnerabilidade.
O conceito inteiro de ser autossustentado (self-custodial) entrou em colapso assim que os indivíduos foram obrigados a depositar seus ativos no contrato de gastos para a Rain. Vimos uma perda de US$ 500 mil na Avici, junto com US$ 430 mil desaparecendo na Tria. No fim, quaisquer alegações sobre manter a custódia são totalmente sem sentido se o contrato de roteamento em que você confia acabar contendo uma vulnerabilidade.
Agora, os administradores de ativos e curadores de risco conseguem gerar rendimento a partir de um único depósito, porque os contratos da @Lombard_Finance calculam com precisão o preço dos depósitos de Bitcoin em diferentes shards e conversores. Essa configuração permite migrações de cofres sem interrupções, que levam com sucesso o preço correto da participação adiante. Antes de a plataforma ser dimensionada com depósitos reais, a Veridise realizou uma análise abrangente do sistema.
Agora, os administradores de ativos e curadores de risco conseguem gerar rendimento a partir de um único depósito, porque os contratos da @Lombard_Finance calculam com precisão o preço dos depósitos de Bitcoin em diferentes shards e conversores. Essa configuração permite migrações de cofres sem interrupções, que levam com sucesso o preço correto da participação adiante. Antes de a plataforma ser dimensionada com depósitos reais, a Veridise realizou uma análise abrangente do sistema.
É totalmente possível construir um circuito ZK que passe por todos os seus testes de validação enquanto, na prática, calcula um resultado inteiramente não pretendido. Um novo verificador open source chamado LLEQ foi criado especificamente para detectar exatamente esse problema, e ele já está oficialmente em funcionamento agora.
É totalmente possível construir um circuito ZK que passe por todos os seus testes de validação enquanto, na prática, calcula um resultado inteiramente não pretendido. Um novo verificador open source chamado LLEQ foi criado especificamente para detectar exatamente esse problema, e ele já está oficialmente em funcionamento agora.
Para identificar bugs que possam ser descobertos por inteligência artificial, uma equipe voluntária de red team, composta por 20 a 25 desenvolvedores, já examinou a maior parte do software de código aberto do Bitcoin. A realidade de hoje é que os atacantes não precisam mais de anos de experiência, já que agora tudo o que eles precisam é um modelo barato. Devido a essa mudança rápida, uma abordagem de revisão ad hoc simplesmente não conseguirá acompanhar. Avançando, garantias comprováveis certamente serão necessárias.
Para identificar bugs que possam ser descobertos por inteligência artificial, uma equipe voluntária de red team, composta por 20 a 25 desenvolvedores, já examinou a maior parte do software de código aberto do Bitcoin. A realidade de hoje é que os atacantes não precisam mais de anos de experiência, já que agora tudo o que eles precisam é um modelo barato. Devido a essa mudança rápida, uma abordagem de revisão ad hoc simplesmente não conseguirá acompanhar. Avançando, garantias comprováveis certamente serão necessárias.
Os painelistas emitiram um alerta esta semana sobre uma mudança significativa na segurança digital. Historicamente, os cibercriminosos em grande parte ignoravam uma carteira de US$ 20 mil porque o esforço necessário era muito maior do que o retorno financeiro potencial. A introdução de um agente de IA elimina completamente essa antiga relação custo-benefício. Ao aproveitar essa tecnologia, um único invasor agora tem a capacidade de atacar todos simultaneamente. Curiosamente, a exposição real nunca foi a própria IA. O problema de verdade é que a lógica atual da nossa carteira foi projetada especificamente para defender contra um atacante humano.
Os painelistas emitiram um alerta esta semana sobre uma mudança significativa na segurança digital. Historicamente, os cibercriminosos em grande parte ignoravam uma carteira de US$ 20 mil porque o esforço necessário era muito maior do que o retorno financeiro potencial. A introdução de um agente de IA elimina completamente essa antiga relação custo-benefício. Ao aproveitar essa tecnologia, um único invasor agora tem a capacidade de atacar todos simultaneamente. Curiosamente, a exposição real nunca foi a própria IA. O problema de verdade é que a lógica atual da nossa carteira foi projetada especificamente para defender contra um atacante humano.
Na edição desta semana do Auditor's Take, @FormallyJon destaca um princípio fundamental por trás de cada pool de produto constante. Esses pools operam com segurança sob uma única condição crítica: forças externas nunca devem interagir com seus saldos (reservas). No instante em que essa premissa subjacente é comprometida, as garantias fornecidas pelo pool desmoronam junto com ela.
Na edição desta semana do Auditor's Take, @FormallyJon destaca um princípio fundamental por trás de cada pool de produto constante. Esses pools operam com segurança sob uma única condição crítica: forças externas nunca devem interagir com seus saldos (reservas). No instante em que essa premissa subjacente é comprometida, as garantias fornecidas pelo pool desmoronam junto com ela.
À medida que os desenvolvedores do Ethereum se preparam para a atualização Hegotá de 2027, estão ativamente reduzindo uma lista de 66 propostas. Embora a FOCIL já tenha garantido seu lugar na próxima atualização, o debate mais significativo se concentra em EIPs específicos. Essas propostas buscam equipar aplicações de privacidade com uma camada fundamental que elimina completamente a necessidade de intermediários confiáveis. No fim, as soluções escolhidas definirão a exata superfície de ataque com a qual todo auditor de ZK, em seguida, será encarregado de lidar.
À medida que os desenvolvedores do Ethereum se preparam para a atualização Hegotá de 2027, estão ativamente reduzindo uma lista de 66 propostas. Embora a FOCIL já tenha garantido seu lugar na próxima atualização, o debate mais significativo se concentra em EIPs específicos. Essas propostas buscam equipar aplicações de privacidade com uma camada fundamental que elimina completamente a necessidade de intermediários confiáveis. No fim, as soluções escolhidas definirão a exata superfície de ataque com a qual todo auditor de ZK, em seguida, será encarregado de lidar.
Na edição desta semana do Auditor's Take, @FormallyJon explica o bug específico de sequenciamento que recentemente drenou o Future Protocol. O cerne do problema envolveu apenas três operações padrão: uma transferência, uma chamada de sync e um burn. Quando esses comandos são executados na sequência correta, tudo funciona exatamente como esperado e nada de incomum acontece. No entanto, simplesmente acionar esses mesmos passos em uma ordem incorreta fez com que US$ 4,6 milhões fossem esvaziados do pool.
Na edição desta semana do Auditor's Take, @FormallyJon explica o bug específico de sequenciamento que recentemente drenou o Future Protocol. O cerne do problema envolveu apenas três operações padrão: uma transferência, uma chamada de sync e um burn. Quando esses comandos são executados na sequência correta, tudo funciona exatamente como esperado e nada de incomum acontece. No entanto, simplesmente acionar esses mesmos passos em uma ordem incorreta fez com que US$ 4,6 milhões fossem esvaziados do pool.
Executar uma queima, uma chamada de sincronização e uma transferência na sequência correta garante que tudo funcione normalmente, sem incidentes. No entanto, disparar exatamente essas três ações na ordem incorreta leva a consequências graves. Este cenário específico é precisamente como US$ 4,6M foi removido do pool. Na edição mais recente do Auditor's Take, @FormallyJon fornece uma análise detalhada do bug de sequenciamento exato que drenou o Future Protocol.
Executar uma queima, uma chamada de sincronização e uma transferência na sequência correta garante que tudo funcione normalmente, sem incidentes. No entanto, disparar exatamente essas três ações na ordem incorreta leva a consequências graves. Este cenário específico é precisamente como US$ 4,6M foi removido do pool. Na edição mais recente do Auditor's Take, @FormallyJon fornece uma análise detalhada do bug de sequenciamento exato que drenou o Future Protocol.
Durante uma apresentação na ETHCC, @FormallyJon compartilhou uma perspectiva vital sobre a segurança de ativos digitais. Em 2024, explorações em contratos inteligentes levaram à perda de US$ 348 milhões. Um motivo significativo dessas perdas é que as ferramentas de monitoramento padrão geralmente só disparam o alerta depois que a invasão já começou, o que significa que os fundos comprometidos já desapareceram quando alguém percebe. Precisamos mudar nossa estratégia para identificar essas falhas de forma proativa, em vez de correr para corrigir vulnerabilidades apenas depois que os usuários as descobrirem.
Durante uma apresentação na ETHCC, @FormallyJon compartilhou uma perspectiva vital sobre a segurança de ativos digitais. Em 2024, explorações em contratos inteligentes levaram à perda de US$ 348 milhões. Um motivo significativo dessas perdas é que as ferramentas de monitoramento padrão geralmente só disparam o alerta depois que a invasão já começou, o que significa que os fundos comprometidos já desapareceram quando alguém percebe. Precisamos mudar nossa estratégia para identificar essas falhas de forma proativa, em vez de correr para corrigir vulnerabilidades apenas depois que os usuários as descobrirem.
Recentemente, três dezenas de empresas de criptomoeda apresentaram um pedido a laboratórios de IA para serem equipadas com as mesmas capacidades ofensivas que os atacantes já possuem. Devemos ter em mente que alcançar a igualdade nas funções de busca não equivale automaticamente a alcançar a igualdade na garantia de segurança. Embora um modelo de inteligência artificial possa mapear significativamente mais caminhos do que qualquer ser humano, ele ainda permanece incapaz de verificar as rotas que ele nunca abriu de fato.
Recentemente, três dezenas de empresas de criptomoeda apresentaram um pedido a laboratórios de IA para serem equipadas com as mesmas capacidades ofensivas que os atacantes já possuem. Devemos ter em mente que alcançar a igualdade nas funções de busca não equivale automaticamente a alcançar a igualdade na garantia de segurança. Embora um modelo de inteligência artificial possa mapear significativamente mais caminhos do que qualquer ser humano, ele ainda permanece incapaz de verificar as rotas que ele nunca abriu de fato.
Uma conjectura matemática que durou 87 anos foi recentemente refutada por Claude Fable 5. Curiosamente, o contraexemplo descoberto passa com sucesso na verificação padrão de invertibilidade. Como ele direciona três entradas distintas para uma única saída idêntica, no entanto, permanece impossível de inverter. Este cenário demonstra claramente que apenas passar por uma verificação não equivale a uma prova real. É exatamente nesse tipo de lacuna lógica que existem bugs de ZK subdeterminados.
Uma conjectura matemática que durou 87 anos foi recentemente refutada por Claude Fable 5. Curiosamente, o contraexemplo descoberto passa com sucesso na verificação padrão de invertibilidade. Como ele direciona três entradas distintas para uma única saída idêntica, no entanto, permanece impossível de inverter.

Este cenário demonstra claramente que apenas passar por uma verificação não equivale a uma prova real. É exatamente nesse tipo de lacuna lógica que existem bugs de ZK subdeterminados.
Historicamente, a pesquisa em segurança no espaço ZK tem sido altamente compartimentada. Se você desenvolver uma utilidade específica para Circom, aquele mesmo recurso não oferece absolutamente nenhum valor para as equipes do Halo2. Da mesma forma, optar por trabalhar com Noir significa que os desenvolvedores de Circom ficam completamente de fora. Como a indústria carece de uma base compartilhada para construir, pesquisas excelentes inevitavelmente permanecem aprisionadas em ambientes individuais. Felizmente, a introdução do LLZK está transformando completamente toda essa dinâmica.
Historicamente, a pesquisa em segurança no espaço ZK tem sido altamente compartimentada. Se você desenvolver uma utilidade específica para Circom, aquele mesmo recurso não oferece absolutamente nenhum valor para as equipes do Halo2. Da mesma forma, optar por trabalhar com Noir significa que os desenvolvedores de Circom ficam completamente de fora. Como a indústria carece de uma base compartilhada para construir, pesquisas excelentes inevitavelmente permanecem aprisionadas em ambientes individuais. Felizmente, a introdução do LLZK está transformando completamente toda essa dinâmica.
A LLZK agora tem sua própria organização no GitHub, separada da Veridise. A Ethereum Foundation financiou duas rodadas. A Galois já contribuiu com um backend de forma independente. Projetos da comunidade construídos sobre o IR podem viver lá. O que você gostaria de ver?
A LLZK agora tem sua própria organização no GitHub, separada da Veridise.

A Ethereum Foundation financiou duas rodadas. A Galois já contribuiu com um backend de forma independente.

Projetos da comunidade construídos sobre o IR podem viver lá. O que você gostaria de ver?
Aqui está uma perspectiva ousada sobre o cenário atual. O desafio mais significativo e não resolvido que enfrenta as ferramentas ZK na verdade não tem nada a ver com desempenho. Em vez disso, a questão fundamental é a falta de uma base comum. Como uma camada base universal não existe, cada ecossistema individual é forçado a construir seu próprio framework de segurança inteiramente do zero. Eu adoraria ouvir seus pensamentos sobre essa situação. Você compartilha essa visão, ou acredita que as preocupações sobre fragmentação possam ser exageradas?
Aqui está uma perspectiva ousada sobre o cenário atual. O desafio mais significativo e não resolvido que enfrenta as ferramentas ZK na verdade não tem nada a ver com desempenho. Em vez disso, a questão fundamental é a falta de uma base comum. Como uma camada base universal não existe, cada ecossistema individual é forçado a construir seu próprio framework de segurança inteiramente do zero. Eu adoraria ouvir seus pensamentos sobre essa situação. Você compartilha essa visão, ou acredita que as preocupações sobre fragmentação possam ser exageradas?
Estamos empolgados em compartilhar que o LLZK V1.0 está oficialmente disponível ao público. Projetado como uma representação intermediária compartilhada, este framework suporta especificamente ferramentas de segurança ZK. Os desenvolvedores descobrirão que qualquer linguagem de programação compilada para LLZK desbloqueia instantaneamente as capacidades do ZK Vanguard para análise estática e Picus para verificação formal. A principal vantagem aqui é que você pode aproveitar esses recursos de forma integrada, evitando completamente a necessidade de reconstruir qualquer uma das ferramentas do zero. A partir deste lançamento, nossos front-ends ativos atualmente apresentam Halo2 e Circom. Para se aprofundar neste lançamento, visite o anúncio completo em https://veridise.com/blog/veridise-announcements/llzk-v1-0-a-new-phase-for-zk-shared-infrastructure/
Estamos empolgados em compartilhar que o LLZK V1.0 está oficialmente disponível ao público. Projetado como uma representação intermediária compartilhada, este framework suporta especificamente ferramentas de segurança ZK. Os desenvolvedores descobrirão que qualquer linguagem de programação compilada para LLZK desbloqueia instantaneamente as capacidades do ZK Vanguard para análise estática e Picus para verificação formal. A principal vantagem aqui é que você pode aproveitar esses recursos de forma integrada, evitando completamente a necessidade de reconstruir qualquer uma das ferramentas do zero. A partir deste lançamento, nossos front-ends ativos atualmente apresentam Halo2 e Circom. Para se aprofundar neste lançamento, visite o anúncio completo em https://veridise.com/blog/veridise-announcements/llzk-v1-0-a-new-phase-for-zk-shared-infrastructure/
Enquanto estava no EthCC, a pergunta mais popular que as pessoas faziam era como a verificação formal se compara à auditoria de IA. Essas duas abordagens realmente buscam responder a perguntas completamente diferentes. A inteligência artificial é projetada para detectar padrões conhecidos. A verificação formal, no entanto, oferece um nível de garantia completamente diferente ao provar que propriedades específicas continuam verdadeiras em cada entrada possível. Está claramente evidente que esta área de estudo cresceu muito além de ser apenas um tópico de nicho. Solidificando sua importância generalizada, a Fundação Ethereum se comprometeu oficialmente com US$2M para o avanço de métodos formais.
Enquanto estava no EthCC, a pergunta mais popular que as pessoas faziam era como a verificação formal se compara à auditoria de IA.

Essas duas abordagens realmente buscam responder a perguntas completamente diferentes. A inteligência artificial é projetada para detectar padrões conhecidos. A verificação formal, no entanto, oferece um nível de garantia completamente diferente ao provar que propriedades específicas continuam verdadeiras em cada entrada possível.

Está claramente evidente que esta área de estudo cresceu muito além de ser apenas um tópico de nicho. Solidificando sua importância generalizada, a Fundação Ethereum se comprometeu oficialmente com US$2M para o avanço de métodos formais.
Inicia sessão para explorar mais conteúdos
Junta-te a utilizadores de criptomoedas de todo o mundo na Binance Square
⚡️ Obtém informações úteis e recentes sobre criptomoedas.
💬 Com a confiança da maior exchange de criptomoedas do mundo.
👍 Descobre perspetivas reais de criadores verificados.
E-mail/Número de telefone
Mapa do sítio
Preferências de cookies
Termos e Condições da Plataforma